Datenschutzerklärung
Stand: 2026-06-22
1. Verantwortlicher
Open Area GbR (Open Area Institute for Commercial Performance)
Hohenzollernring 71, 22763 Hamburg
E-Mail: info@openarea-dance.com
Datenschutz-Kontakt: datenschutz@openarea-dance.com
Eine gesetzliche Pflicht zur Benennung eines Datenschutzbeauftragten nach Art. 37 DSGVO / § 38 BDSG besteht derzeit nicht.
2. Zweck der Verarbeitung
Dieses Portal dient der Durchführung und Organisation der Tanzausbildung am Open Area Institute for Commercial Performance (OAICP) sowie dem Self-Service der Schüler:innen. Wir verarbeiten personenbezogene Daten, um Ausbildungsverträge zu erfüllen, den Ausbildungsverlauf zu dokumentieren, mit den Teilnehmenden zu kommunizieren und den sicheren Betrieb des Portals zu gewährleisten.
3. Erfasste Daten
- Stammdaten: Vorname, Nachname, E-Mail, Telefon, Geburtsdatum, Adresse, Instagram, Status, Semester, Audition- und Vertragsdaten
- Dokumente: hochgeladene Unterlagen (z. B. Atteste, Verträge), gespeichert im Objektspeicher
- Ausbildungsverlauf: Anwesenheit, Abwesenheiten und Entschuldigungen, Noten und Prüfungsergebnisse, Lernziele, Entwicklungsbögen, Skills, Gespräche
- Einwilligungen: Foto, Video, Social Media, Datenverarbeitung und Newsletter, jeweils mit Zeitstempel und anonymisiertem IP-Hash
- Kommunikation: Nachrichten im Postfach
- Konto und Sitzung: Name, E-Mail, gehashtes Passwort (PBKDF2), Session-Cookie
oaicp_session(HttpOnly, Secure, SameSite=Strict), Audit- und Login-Versuche
Mindestalter
Das OAICP-Programm ist grundsätzlich für Bewerber:innen ab 16 Jahren zugänglich. Bei Personen unter 18 Jahren werden zusätzlich folgende Daten der Sorgeberechtigten erhoben und verarbeitet:
- Vorname, Nachname, E-Mail-Adresse, Telefonnummer des/der Sorgeberechtigten
- Zeitpunkt und Nachweis der Zustimmung zur Bewerbung (§ 107 BGB)
- Einwilligungen nach Art. 8 DSGVO (soweit erforderlich)
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 8 DSGVO (bei Einwilligungen Minderjähriger unter 16 Jahren). Notfallkontaktdaten (Name + Telefon einer Vertrauensperson) werden auf freiwilliger Basis für den Notfall im Training gespeichert.
3a. Verarbeitung von Daten Minderjähriger (Art. 8 DSGVO)
Bei Teilnehmer:innen unter 16 Jahren ist die Verarbeitung personenbezogener Daten auf Grundlage einer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) nur rechtmäßig, wenn die Einwilligung durch den/die Träger der elterlichen Verantwortung erteilt oder genehmigt wurde (Art. 8 Abs. 1 DSGVO).
Wir holen diese Einwilligung über einen sicheren, tokenbasierten Einladungslink ein, der an die im Bewerbungsformular angegebene E-Mail-Adresse des/der Sorgeberechtigten versandt wird. Die Einwilligung wird mit Zeitstempel, Einwilligungstext-Snapshot und anonymisiertem IP-Hash protokolliert (Art. 7 Abs. 1 DSGVO).
Für Teilnehmer:innen zwischen 16 und 17 Jahren: Einwilligungen für reine Informationsgesellschaftsdienste (z. B. Newsletter) können die Minderjährigen selbst erteilen. Für Vertragsleistungen gilt Art. 6 Abs. 1 lit. b DSGVO (keine Einwilligung erforderlich). Für Foto-/Videoaufnahmen zu Marketingzwecken holen wir bis zur Volljährigkeit zusätzlich die Zustimmung der Sorgeberechtigten ein.
Die Sorgeberechtigten können erteilte Einwilligungen jederzeit mit Wirkung für die Zukunft widerrufen
(Art. 7 Abs. 3 DSGVO) — über das Eltern-Portal unter /eltern/einwilligungen oder per
E-Mail an datenschutz@openarea-dance.com.
Gesundheitsdaten (Art. 9 DSGVO)
Wir verarbeiten Angaben zu Verletzungen und körperlichen Einschränkungen. Diese besonderen Kategorien personenbezogener Daten verarbeiten wir ausschließlich, um die Sicherheit im Training sicherzustellen und Belastungen anzupassen. Rechtsgrundlage ist die ausdrückliche Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) bzw. Art. 9 Abs. 2 lit. h DSGVO. Der Zugriff ist auf das für die Trainingssicherheit erforderliche Personal beschränkt.
4. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO – Erfüllung des Ausbildungsvertrags und vorvertragliche Maßnahmen
- Art. 6 Abs. 1 lit. c DSGVO – gesetzliche Aufbewahrungspflichten (z. B. handels- und steuerrechtlich)
- Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an IT-Sicherheit und Missbrauchsprävention
- Art. 6 Abs. 1 lit. a DSGVO – Einwilligung für Foto-, Video- und Social-Media-Nutzung sowie Elternzugang
- Art. 9 Abs. 2 lit. a DSGVO – ausdrückliche Einwilligung für die Verarbeitung von Gesundheitsdaten
- Art. 8 DSGVO – Einwilligung der Sorgeberechtigten bei Verarbeitung von Daten Minderjähriger unter 16 Jahren
5. Empfänger / Auftragsverarbeiter
- Cloudflare, Inc. (101 Townsend St, San Francisco, CA 94107, USA) – Cloudflare wird als Hoster und CDN-Anbieter eingesetzt. Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO). Die Übermittlung in die USA erfolgt auf Grundlage des EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023) sowie ergänzender Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Verarbeitete Daten: IP-Adressen (von Cloudflare zur Routing- und Sicherheitsverarbeitung im Klartext übermittelt; von uns nur anonymisiert protokolliert), Zugriffszeiten, aufgerufene Seiten.
- Resend, Inc. (2261 Market Street #5039, San Francisco, CA 94114, USA) – Für den Versand von Transaktions-E-Mails nutzen wir Resend. Mit Resend besteht ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO). Die Übermittlung in die USA erfolgt auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Verarbeitete Daten: Name, E-Mail-Adresse, Inhalt der Transaktionsmail.
6. Speicherdauer und Löschfristen
- Stammdaten: bis Vertragsende; danach Löschung nach Ablauf der gesetzlichen Aufbewahrungsfristen (handels- und steuerrechtlich i. d. R. 6 bis 10 Jahre)
- Ausbildungsverlauf (Noten, Prüfungen, Entwicklungsbögen): bis 1 Jahr nach Ausbildungsende, sofern keine Aufbewahrungspflicht entgegensteht
- Video- und Foto-Abgaben sowie sonstige Medien-Uploads: bis zum Widerruf der Einwilligung, längstens bis 6 Monate nach Ausbildungsende; bei Widerruf erfolgt die Löschung kurzfristig
- Gesundheitsdaten (Art. 9 DSGVO): bis Vertragsende, danach unverzügliche Löschung
- Einwilligungen und Einwilligungs-Protokoll: bis 3 Jahre nach Widerruf bzw. Vertragsende, als Nachweis der Rechtmäßigkeit (Art. 7 Abs. 1 DSGVO)
- Sitzungen: bis zum Ablauf der Session, dann Löschung
- Login-Versuche und sicherheitsbezogene Protokolle: 30 Tage
- Bewerbungsdaten abgelehnter Bewerber: 6 Monate nach Zugang der Absage (AGG-Klagefrist § 15 Abs. 4 AGG). Auf Wunsch werden Daten im Bewerberpool bis zu 24 Monate aufbewahrt (Einwilligung jederzeit widerrufbar).
- Buchungsbelege und Unterlagen mit steuerrechtlicher Relevanz: bis zu 10 Jahre (§ 147 AO). Handelskorrespondenz: bis zu 6 Jahre (§ 257 HGB). Soweit einer Löschung solche gesetzlichen Aufbewahrungspflichten entgegenstehen, werden die Daten bis zum Ablauf der jeweiligen Frist gesperrt und nicht aktiv genutzt (Art. 18 DSGVO).
6a. Rechte und Datenzugang der Sorgeberechtigten
Sorgeberechtigte von minderjährigen Teilnehmer:innen erhalten auf Einladung einen eigenen Zugang zum
Eltern-Portal (/eltern). Der Zugang ermöglicht folgende Dateneinsicht, jeweils abhängig
von der durch das Kind bzw. die Sorgeberechtigten erteilten Einwilligung:
- Anwesenheitsübersicht (täglich)
- Notenübersicht und Prüfungsergebnisse
- Beitrags- und Zahlungsübersicht
Rechtsgrundlage für die Datenverarbeitung: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, da Sorgeberechtigte Vertragspartner:innen sind) sowie Art. 6 Abs. 1 lit. a (für darüber hinausgehende Einsichten auf Einwilligungsbasis). Die Daten der Sorgeberechtigten werden vom Programmteilnehmer im Rahmen der Bewerbung oder durch den Programmteilnehmer direkt angegeben (Art. 14 Abs. 2 lit. f DSGVO).
Mit Vollendung des 18. Lebensjahres wird der Eltern-Zugang automatisch deaktiviert. Die Daten des Eltern-Kontos werden nach Ablauf der gesetzlichen Aufbewahrungsfristen gelöscht.
Video-Abgaben werden ausschließlich verarbeitet, wenn eine gültige Video-Einwilligung vorliegt; bei Minderjährigen wird sie durch die Sorgeberechtigten erteilt. Sorgeberechtigte können auf Videos ihres Kindes über kurzlebige, signierte Links zugreifen, die nur für eine begrenzte Zeit gültig sind und keinen dauerhaften Zugang gewähren. Wird die Video-Einwilligung widerrufen, sind keine neuen Video-Abgaben mehr möglich und vorhandene Videos werden gemäß den oben genannten Fristen gelöscht. Jede Erteilung und jeder Widerruf einer Einwilligung wird mit Zeitstempel und anonymisiertem IP-Hash protokolliert.
7. Cookies
Wir verwenden ausschließlich technisch notwendige Mittel: das Session-Cookie oaicp_session
(HttpOnly, Secure, SameSite=Strict) sowie die Speicherung der Theme-Einstellung im lokalen Speicher des
Browsers (localStorage). Es werden keine Tracking-, Werbe- oder Analyse-Cookies eingesetzt. Eine
Einwilligung nach § 25 Abs. 2 TTDSG ist daher nicht erforderlich.
8. Ihre Rechte
Besonderer Hinweis: Widerspruchsrecht (Art. 21 DSGVO)
Soweit wir Ihre Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen) verarbeiten, haben Sie das Recht, jederzeit Widerspruch gegen diese Verarbeitung einzulegen. Wir verarbeiten Ihre Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen.
Sie haben das Recht auf Auskunft (Art. 15 DSGVO – ein strukturierter Self-Service-Export der eigenen Daten ist im eingeloggten Bereich verfügbar), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Erteilte Einwilligungen können Sie jederzeit mit Wirkung für die Zukunft über den Bereich „Datenschutz“ im eingeloggten Bereich widerrufen. Anfragen richten Sie bitte an datenschutz@openarea-dance.com.
Bei minderjährigen Teilnehmer:innen werden Auskunft (Art. 15), Berichtigung (Art. 16) und Löschung (Art. 17) in der Regel durch die Sorgeberechtigten geltend gemacht. Ab Vollendung des 16. Lebensjahres kann der/die Minderjährige zusätzlich eigenständig Widerspruch einlegen (Art. 21 DSGVO).
Ihnen steht zudem ein Beschwerderecht bei der Aufsichtsbehörde zu: Hamburgischer Beauftragter für Datenschutz und Informationsfreiheit, Ludwig-Erhard-Straße 22, 7. OG, 20459 Hamburg, datenschutz@datenschutz.hamburg.de.
9. Sicherheit / Technische und organisatorische Maßnahmen
Wir schützen Ihre Daten durch TLS-verschlüsselte Übertragung, Passwort-Hashing mit PBKDF2, CSRF-Schutz, eine rollenbasierte Zugriffs-Allowlist sowie die ausschließlich anonymisierte Speicherung von IP-Adressen.
10. Automatisierte Entscheidungen / Profiling
Wir treffen keine automatisierten Entscheidungen im Sinne des Art. 22 DSGVO, einschließlich Profiling, die rechtliche oder ähnlich bedeutsame Auswirkungen auf Sie haben. Eine automatisierte Verarbeitung Ihrer Daten zur Bewertung persönlicher Aspekte (Profiling) findet nicht statt.